MS14-060: Sandworm получает патч, мы получаем 12 часов гонки
Microsoft закрыла CVE-2014-4114 в октябрьский Patch Tuesday. Пометка Critical и активная эксплуатация in the wild - приоритизация была нулевой. 12 часов на все Windows-хосты.
Microsoft выпустила MS14-060 в октябрьский Patch Tuesday 2014, закрыв CVE-2014-4114 в Windows OLE - уязвимость, активно эксплуатируемую APT-группой Sandworm
Октябрьский Patch Tuesday - и сразу же то, чего ждали с конца сентября. Microsoft выпустила MS14-060, закрывающий CVE-2014-4114 в Windows OLE. Именно эту уязвимость использует Sandworm - группа, про которую мы писали две недели назад, когда iSIGHT Partners раскрыл её инструментарий. Тогда патча не было, было только предупреждение. Теперь патч есть, и он помечен Critical с пометкой «эксплуатируется в реальных атаках».
Когда в пресс-релизе Microsoft стоят обе пометки одновременно - это не повод добавить задачу в очередь. Это повод немедленно сдвинуть всё остальное.
Почему не ждали плановой ночи
У нас есть регламент: Critical-уязвимости, которые эксплуатируются in the wild, - 24 часа с момента выхода патча. Это не потолок, это потолок по документу. Реально мы стараемся быть быстрее.
MS14-060 попала в отдельную категорию по нескольким причинам:
- CVE-2014-4114 уже эксплуатируется. iSIGHT описал конкретный вектор: вредоносный PowerPoint с OLE-объектом, который ведёт на удалённый SMB-ресурс и подгружает произвольный исполняемый файл. Это не теория, это задокументированные атаки.
- Вектор - офисный документ по email. Это значит, что перекрыть его сетевым правилом невозможно без полного запрета SMB наружу, что имеет свои побочные эффекты. Единственная чистая защита - патч.
- Windows OLE присутствует везде. Все Windows-хосты, где есть Office или хотя бы система-регистратор COM - потенциально уязвимы. Это не «определённые конфигурации», это базовая Windows.
Решение: не ждать плановой ночи, не ждать согласования клиентов (которых уведомили отдельно), развернуть через форсированную группу WSUS в течение рабочего дня.
Как это выглядело через WSUS
В нашей практике managed-сопровождения WSUS настроен с разделением на группы по приоритету применения. Есть обычные группы - они получают обновления по расписанию, обычно ночью в окно обслуживания. И есть группа форсированного развёртывания, созданная после разбора Shellshock, - она получает обновления немедленно, без окна.
Алгоритм был такой:
- Синхронизировали WSUS с Microsoft Update, дождались появления MS14-060 в каталоге.
- Одобрили обновление для группы форсированного развёртывания - все Windows-хосты клиентов туда временно переведены.
- Проверили, что WSUS-агенты на хостах получили задание (через консоль WSUS - статус «Download» и далее «Install»).
- На машинах, где агент молчал дольше 30 минут, инициировали принудительную проверку вручную:
wuauclt /detectnowили через psexec для нескольких хостов сразу. - После установки - перезагрузка. Тут началось ожидаемое: не все хосты перезагрузились сами. Серверы с открытыми сессиями ждали подтверждения. Прошлись по ним отдельно, согласовали с клиентами окна для перезагрузки.
К концу рабочего дня плюс небольшой хвост после - все хосты получили MS14-060. Полный цикл занял около 12 часов от появления обновления в каталоге до последней успешной перезагрузки.
Что не сработало гладко
Несколько наблюдений, которые портят картину «12 часов и всё хорошо»:
Первое - перезагрузки. Windows-серверы не перезагружаются сами без явного разрешения, если на них есть активные сессии или открытые файлы. Это правильное поведение, но оно создаёт хвост: патч установлен, но не применён до следующей перезагрузки. Для рабочих станций это некритично - они уходят на перезагрузку сами в течение суток. Для серверов - нужен ручной контроль и согласование.
Второе - видимость статуса. WSUS показывает «Installed» только после перезагрузки. До неё - «Pending Restart». Это не очевидно в консоли, если смотреть наспех: можно принять «Installed/Pending Restart» за готово, а машина при этом всё ещё уязвима.
Третье - агенты. Один хост из числа более редко используемых просто не ответил на детект. Оказалось, Windows Update Service на нём был остановлен - кто-то вручную, причины не установили. Перезапустили, дальше штатно.
Что это значит для процесса
Если Shellshock в сентябре показал нам, что Linux-патчинг через разные пакетные менеджеры требует отдельного внимания, то MS14-060 подтвердил то, о чём мы уже знали по итогам проверки двухнедельной давности: Windows-инфраструктура без регулярных проверок фактического состояния агентов накапливает сюрпризы. WSUS-агент может зависнуть, служба Windows Update - остановиться, перезагрузка - откладываться.
Форсированная группа WSUS - рабочий инструмент для экстренных ситуаций. Но он работает только если агенты живые и доступные. Мониторинг состояния агентов - не опциональная вещь.
Про Sandworm в контексте этого патча: вектор атаки через OLE-объект в PowerPoint выглядит технически нехитро - подгрузить исполняемый файл через SMB при открытии документа. Но именно нехитрые векторы и работают лучше всего, когда цель не ожидает атаки через офисный документ из «доверенного» источника. Закрытый патч - это закрытый патч, не более. Социальная инженерия никуда не делась.
- Sandworm и CVE-2014-4114: проверяем патчи до публикации CVE · 23 сентября 2014
- Патч-менеджмент: Shellshock показал, где у нас прорехи · 18 сентября 2014